DOCS

Brezilya'nın Genel Veri Koruma Yasası

Brezilya'nın Genel Veri Koruma Yasası (LGPD) hakkında bilgi edinin.

Son düzen ve ilerleme çabasında Brezilya, Lei Geral de Proteção de Dados (LGPD) veya Kişisel Verilerin Korunması Hakkında Genel Kanunu çıkarmıştır. Bu mevzuat, Brezilya vatandaşlarının kişisel bilgilerini ve gizliliğini korumak ve kuruluşlar tarafından bu verinin nasıl işleneceği ve toplanacağına ilişkin yönergeler sağlamak için yapılmıştır. (İpucu: Yalnızca izin ile.) 40'ın üzerinde farklı önceki (bazen çelişkili) kişisel veri düzenlemesini standardize etmeye ve netleştirmeye yardımcı olur ve hem Brezilya hem de uluslararası işletmeler ve kuruluşlar için geçerlidir.

Brezilya LGPD için bilinmesi gereken terimler 

  • Kişisel Veri: Bir kişiyi tanımlayan veya o kişiye özgü herhangi bir bilgi, örneğin adı, soyadı, takma adı, kimlik numarası vb.
  • Veri Sahibi veya Veri Öznesi: Kişisel verinin ilgili olduğu kişi.
  • Veri İşleme: Kişisel verilerle gerçekleştirilen herhangi bir işlem, örneğin bilgi toplama, depolama, kullanma veya açıklama.
  • Veri Sorumlusu: Kişisel verilerin nasıl kullanılacağı veya işleneceğine ilişkin kararlardan sorumlu olan kişi. LGPD standartlarını karşılamada veya karşılamamada asıl sorumludur.
  • Rıza: Özgür, bilinçli izin veya anlaşma. Bu durumda, veri sahibinin bilgilerinin belirli bir amaç için işlenmesine yönelik izni.
  • Autoridade Nacional de Proteção de Dados (ANPD) veya Ulusal Veri Koruma Otoritesi: LGPD'nin düzenlenmesi, uyumluluğu ve uygulanmasını denetlemekle görevli Brezilya federal hükümetinin şubesi.
  • Veri Koruma Sorumluları: Kişisel verileri işleyen kuruluşu temsil eden ve işletmeleri, ANPD ve veri sahiplerini birbirleriyle iletişimden sorumlu kişi. Genellikle hukuk veya BT alanında geçmişe sahiptirler.

LGPD ne yapıyor 

LGPD, Veri Sorumlularından, kişisel verilerin nasıl ve neden işleneceğini düzenleyen teknik ve idari uygulamaları benimsemelerini (elektronik veya fiziki olarak) ve işledikleri kişisel verileri yetkisiz erişim, kayıp, değiştirilme ve/veya açıklanmaya karşı korumalarını gerektirir.

Veri öznesinin on hakkı

Brezilya'nın LGPD, işletmeler veya kuruluşlara yönelik tüm işleme gereksinimleri için temel oluşturan veri öznesinin on hakkını belirtir:

  1. Verilerinin işlendiğini teyit etme hakkı;
  2. Verilerine erişme hakkı;
  3. Tamamlanmamış, yanlış veya güncel olmayan verileri düzeltme hakkı;
  4. Gereksiz veya aşırı verileri veya LGPD uyumluluğunda işlenmeyen verileri anonim kılma, engelleme veya silme hakkı;
  5. Verilerini başka bir hizmet veya ürün sağlayıcısına taşıma hakkı;
  6. Rızaları ile işlenen kişisel verileri silme hakkı;
  7. Sorumlu kuruluşun verilerini paylaştığı kamu ve özel üçüncü taraflar hakkında bilgi alma hakkı;
  8. Rızalarını reddetmeleri durumunda ne olacağı hakkında bilgi alma hakkı;
  9. Rızalarını geri çekme hakkı;
  10. Veri taşınabilirliği hakkı, sahibinin verilerinin tamamının rakipleri tarafından kullanılabilecek bir biçimde talep edilmesine izin verir.

Veri sorumluları/kuruluşlar için gereklilikler

LGPD veri sorumluları/kuruluşlarından şunları gerektirir:

  • Müşterilerinin kimliği ve iletişim bilgileri halk ve açık olan taleplerini yönetmek ve şikayetleri almak için bir Veri Koruma Sorumlusu atayın, tercihen web sitelerinde;
  • Gerçekleştirdikleri işleme operasyonlarının bir kaydını tutun;
  • Veri sahibinin talep ettiği şekilde kişisel verileri bilgilendir, düzelt, sil, anonim kıl veya taşı;
  • İlişki sona erdiğinde verileri kaldırın;
  • Veri güvenliğini hırsızlık, yetkisiz erişim, kazalar veya diğer sorunlardan korumak için idari ve güvenlik önlemleri alın;
  • Herhangi bir veri ihlalini veri sahiplerine, yerel yetkililere ve ANPD'ye iletin.

Şirketlerin kişisel verileri yasal olarak işleyebileceği on temel vardır. Veriler şu şekilde işlenebilir:

  1. Veri öznesinin kabul ettiği meşru, spesifik ve açık amaçlar için;
  2. Yasal veya düzenleyici bir yükümlülüğü yerine getirmek için;
  3. Yasal sözleşmeler, anlaşmalar veya benzer hukuki dayanaklara dayalı kamu politikalarını uygulamak için;
  4. Veri öznesinin talebi üzerine bir sözleşme yürütmek için (satın alma veya işlem gibi);
  5. Araştırma yapma ve mümkün olan her zaman kişisel verilerin anonim kılınmış olmasını sağlamak için;
  6. Yargısal, idari veya hakem işlemlerinde hak kullanmak için;
  7. Veri öznesinin veya üçüncü tarafın yaşamını veya fiziksel güvenliğini korumak için;
  8. Sağlık profesyonelleri veya sağlık kuruluşları tarafından yürütülen sağlığı korumak için;
  9. Sorumlu kuruluş veya üçüncü tarafın meşru çıkarlarını karşılamak için gerekli olduğunda;
  10. Kredi koruması için.

ANPD ne yapıyor 

Autoridade Nacional de Proteção de Dados (ANPD) veya Ulusal Veri Koruma Otoritesi, LGPD'nin düzenlenmesi, uyumluluğu ve uygulanmasını denetlemekle görevli Brezilya federal hükümetinin oluşturulacak şubesidir. Başkan'ın yönlendirmesinde olsa da, ANPD karar verme yetkilerine sahiptir. 28 üyeli bir danışma kurulundan oluşacak ve bu kurul Yönetim Kurulu, Ulusal Konsey, bir İç İşleri Ofisi ve hukuki ve uygulama görevleri için diğer uzmanlaşmış birimler olmak üzere birkaç gruba ayrılacaktır.

Aşağıdakilerden sorumlu olacak:

  • LGPD'nin nasıl uygulanacağına ilişkin yorum ve pratik yönergeler sağlamak;
  • Bildirilen şikayetleri veya ihlalleri araştırın ve denetleyin ve Veri Koruma Sorumlusu ile çözüm için çalışın;
  • Veri işleme ihlalleri için yaptırımlar vermek;
  • Kişisel verilerin korunması hakkında çalışmalar, kamuoyu tartışmaları ve oturumlar yapın.

LGPD ne zaman yürürlüğe girdi 

Yasa 1 Ocak 2021'de yürürlüğe girecektir.

LGPD uyumluluk ihlali yaptırımları 1 Ağustos 2021'e kadar ertelenmiştir.

Öneriler 

  • Her şeyden önce, uyumlu olmak için son ana kadar beklemek pahalı bir hata olabilir. Uyumsuzluk, önceki mali yıla ait Brezilya'daki gelirlerinin %2'sinden başlayan, ihlal başına en fazla 50 milyon Brezilya reali (kabaca 12,9 milyon USD veya 11,2 milyon EUR) tutarında para cezalarına yol açabilir.
  • Veri işleme ve güvenliğini izlemek ve adlarını ve iletişim bilgilerini web sitenizde açıkça yayınlamak için bir Veri Koruma Sorumlusu atayın.
  • Her zaman rıza isteyin. Müşteri verilerinin nasıl ve neden işlendiği konusunda açık ve şeffaf olun ve katılımı veya dışlamayı kolaylaştırın.
  • Verileri yalnızca bir işlemi işlemek için gerektiği kadar depolayın ve daha fazla değil.
  • Tüm işleme akışınızı belgelediğinizden emin olun: kişisel verileri nasıl topluyorsunuz, depoluyorsunuz, kullanıyorsunuz ve paylaşıyorsunuz? Bu belgelemeyi sunmanız istenebilir, bu nedenle hazırlanmış olmak daha iyidir.
  • Düzenli denetimler planlayın. Veri sızıntıları kaynaklar ve itibar açısından muazzam derecede pahalıdır. Dikkat etmek, hataları veya kötü amaçlı kişileri daha hızlı yakalamayı sağlayacak ve proaktif olmak her zaman yakalanmaktan daha iyi görünür.

Bu sayfa faydalı mıydı?